网易首页 > 网易号 > 正文 申请入驻

CPUID官网被黑6小时:20款杀毒软件集体漏检,下载链接变成"特洛伊木马"

0
分享至


4月9日到10日之间,全球数百万依赖CPU-Z、HWMonitor等工具检测硬件的用户,在毫不知情的情况下点击了一个被篡改的下载按钮。6小时后,这个漏洞被修复,但种子已经播下。

CPUID.com的维护团队向BleepingComputer确认:一个次级API接口被攻破,主站随机展示恶意下载链接,而官方签名的原始文件本身未被污染。

这句话的潜台词是:你以为自己下载的是正版软件,实际上拿到的是包装精美的"特洛伊木马"——外壳合法,内核有毒。

攻击手法:DLL侧加载的"借壳上市"

卡巴斯基实验室还原了被篡改的四款软件版本:CPU-Z 2.19、HWMonitor Pro 1.57、HWMonitor 1.63、PerfMonitor 2.04。这些安装包并非完全伪造,而是采用了更隐蔽的"借壳"策略。

攻击者在合法签名的可执行文件旁,塞入一个名为CRYPTBASE.dll的恶意动态链接库。当用户启动软件时,Windows会优先加载同目录下的这个DLL文件,而非系统目录中的正版组件。

「这个恶意DLL负责命令与控制(C2)连接和后续载荷执行,」卡巴斯基在报告中指出,「在此之前,它还会执行一系列反沙箱检测,只有全部通过才会连接C2服务器。」

换句话说,如果你在虚拟机或分析环境中运行它,它会选择静默潜伏,绝不暴露真实意图。

内存驻留+EDR绕过:这不是脚本小子的作品

安全研究者vxunderground在分析后给出了一个判断:「这不是那种批量生产的平庸恶意软件。」

他的原话更直白:「当我开始用棍子捅它的时候,发现这东西被深度木马化了。」

Igor's Labs和vxunderground团队总结的恶意软件特征,读起来像一份"高级威胁行为者"的体检报告:从被攻陷的合法域名分发、文件伪装、多阶段加载、几乎完全在内存中运行,再到用.NET程序集代理NTDLL功能以绕过端点检测与响应(EDR)和杀毒软件。

最后这项技术值得拆开说:NTDLL是Windows内核与用户模式之间的桥梁,大多数安全软件会监控对它的调用。攻击者选择从.NET程序集"绕路"代理这些功能,相当于在安检口旁边挖了一条地下通道。

VirusTotal的检测数据显示,目前20款杀毒引擎已能识别该恶意软件。但这个数字的反面是:在攻击发生的6小时窗口期内,这些引擎集体沉默。

供应链攻击的"中间人"变体

这次事件不属于传统的软件供应链污染——代码仓库没被入侵,构建系统没被篡改,数字签名证书也没被盗。它更像一种"中间人"攻击的变体:攻击者没有碰软件本身,只是换了指向它的路标。

对于普通用户来说,这种攻击更难防范。你检查了文件签名,它有效;你从官网下载,域名正确;你甚至可能在下载前扫了VirusTotal,当时还是干净的。

CPUID的维护团队强调"原始文件未被 compromise",这在技术层面成立,但在用户体验层面近乎诡辩。用户不关心服务器上的原始文件是否圣洁,他们关心的是自己硬盘里跑起来的那个进程。

一个值得追问的细节是:那个被攻破的"次级API"究竟是什么?是CDN配置、负载均衡规则,还是某个被遗忘的微服务?CPUID尚未披露,而攻击者显然找到了它。

硬件检测工具的用户画像很清晰:极客、玩家、IT运维、评测媒体。这群人通常自认为安全意识高于平均水平,却恰恰因为"我从官网下的"而放松了警惕。这次事件像一记耳光:官网≠安全,签名≠可信,习惯比知识更危险。

CPUID.com现已清理完毕。但那些在这6小时内完成下载安装的用户,有多少已经运行了恶意DLL?他们的C2连接记录又流向了哪里?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
4月15日俄乌:12万架无人机的援助项目

4月15日俄乌:12万架无人机的援助项目

山河路口
2026-04-15 21:14:14
时隔八年再访澳!哈里梅根同框秀恩爱,梅根造型利落气场全开

时隔八年再访澳!哈里梅根同框秀恩爱,梅根造型利落气场全开

述家娱记
2026-04-15 09:10:49
黄景瑜王玉雯这事,最骚的不是辟谣,是进地库后,绕了整整10分钟

黄景瑜王玉雯这事,最骚的不是辟谣,是进地库后,绕了整整10分钟

西楼知趣杂谈
2026-04-14 06:23:47
我让公婆每月出2000别带娃:半年后,老公说“谢谢你救了这个家”

我让公婆每月出2000别带娃:半年后,老公说“谢谢你救了这个家”

真实人物采访
2026-04-15 03:55:03
帝都某事业单位食堂餐食

帝都某事业单位食堂餐食

微微热评
2026-04-15 16:40:50
惠台举措迎转机,“台独”行径祸民众

惠台举措迎转机,“台独”行径祸民众

烽火瞭望者
2026-04-15 06:21:22
一季报业绩爆发!有色、半导体、光通信,谁是下一个“业绩王”?

一季报业绩爆发!有色、半导体、光通信,谁是下一个“业绩王”?

小白鸽财经
2026-04-13 20:30:03
暗讽皇马?拜仁官方晒安联球场照:顺便说一句,屋顶是开着的

暗讽皇马?拜仁官方晒安联球场照:顺便说一句,屋顶是开着的

懂球帝
2026-04-16 01:22:07
39岁前国脚现状:定居美国踢野球,早已财富自由,有2个可爱女儿

39岁前国脚现状:定居美国踢野球,早已财富自由,有2个可爱女儿

揽星河的笔记
2026-04-14 15:18:30
斯诺克最新战报:中国4胜1负,徐思9-10惜败,11人参赛

斯诺克最新战报:中国4胜1负,徐思9-10惜败,11人参赛

阿嚼影视评论
2026-04-16 04:55:29
国务院办公厅印发《关于深化投资审批制度改革的意见》

国务院办公厅印发《关于深化投资审批制度改革的意见》

新华社
2026-04-15 17:03:03
当场打脸!松岛辉空说世乒赛要赢国乒拿金牌,把身后队友都听笑了!

当场打脸!松岛辉空说世乒赛要赢国乒拿金牌,把身后队友都听笑了!

乒乓乐园
2026-04-16 00:02:42
连中建八局也弃标了!12亿的国道项目,历经4次中标人放弃

连中建八局也弃标了!12亿的国道项目,历经4次中标人放弃

巢客HOME
2026-04-14 17:15:36
多家寺庙陆续宣布关门,并非维修也非装修,知情人透露真实原因!

多家寺庙陆续宣布关门,并非维修也非装修,知情人透露真实原因!

北纬的咖啡豆
2026-04-14 17:19:29
CBA一夜爆2冷!卫冕冠军又翻车 山东送辽宁温暖,3-9名乱成一锅粥

CBA一夜爆2冷!卫冕冠军又翻车 山东送辽宁温暖,3-9名乱成一锅粥

后仰大风车
2026-04-15 22:43:33
金立创始人刘立荣消失8年后最新动向:被曝在印尼卖家具,海尔、宁德时代、小米都是客户

金立创始人刘立荣消失8年后最新动向:被曝在印尼卖家具,海尔、宁德时代、小米都是客户

金融界
2026-04-15 09:45:24
在场边抗议吃黄,孔帕尼因累计黄牌将在欧冠半决赛首回合停赛

在场边抗议吃黄,孔帕尼因累计黄牌将在欧冠半决赛首回合停赛

懂球帝
2026-04-16 05:16:11
随着深圳豪取14连胜,山东4连败,广厦爆冷输球,CBA最新积分出炉

随着深圳豪取14连胜,山东4连败,广厦爆冷输球,CBA最新积分出炉

小火箭爱体育
2026-04-15 22:12:01
千万粉丝网红B太称花18万元帮扶山区女孩被骗,女孩社交账号已搜索不到,布拖县相关部门介入调查

千万粉丝网红B太称花18万元帮扶山区女孩被骗,女孩社交账号已搜索不到,布拖县相关部门介入调查

极目新闻
2026-04-15 14:34:02
6天后油价大降,92汽油涨超1.8元/升后180°反转,下次4月21日调价

6天后油价大降,92汽油涨超1.8元/升后180°反转,下次4月21日调价

猪友巴巴
2026-04-15 09:25:19
2026-04-16 05:35:00
硬核玩家2哈
硬核玩家2哈
沉淀中,勿扰
1418文章数 7关注度
往期回顾 全部

科技要闻

ChatGPT十亿用户又怎样?Anthropic直接贴脸

头条要闻

法国全票通过 “将不义之财归还中国”

头条要闻

法国全票通过 “将不义之财归还中国”

体育要闻

三球准绝杀戴大金链:轰30+10自我救赎

娱乐要闻

谢娜现身环球影城,牵手女儿温馨有爱

财经要闻

业绩失速的Lululemon:"健康"人设崩塌?

汽车要闻

空间丝毫不用妥协 小鹏GX首发评测

态度原创

家居
教育
艺术
房产
时尚

家居要闻

简而不减 暖居之道

教育要闻

黄冈小升初招生题,求面积,方法思路太绝了

艺术要闻

看!波兰超模阿里亚纳的惊艳写真,身材让人心动不已!

房产要闻

重磅调规!341亩商改住+中小学用地!宝龙城这把稳了?

赫本爱穿的伞裙,好优雅!

无障碍浏览 进入关怀版